Amazon DEA-C01: Databeveiliging, governance en compliance — Studiegids
Onderdeel van de Amazon Data Engineer Associate DEA-C01 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.
Dit domein behandelt de controles, services en operationele patronen die data beschermd, auditeerbaar en compliant houden, terwijl analyses mogelijk worden gemaakt. Data engineers moeten encryptie, toegangscontrole, discovery en maskering ontwerpen zodat analytics-workflows kunnen draaien zonder PII bloot te stellen of service-integraties te verbreken. De onderstaande sectie richt zich op concrete AWS-services en -configuraties—S3/Redshift-encryptie, KMS, IAM- en resource-beleid, Lake Formation fijnmazige toegang, Macie discovery en netwerkcontroles zoals VPC-eindpunten—plus beslissingscriteria die u zult gebruiken bij het ontwerpen van pipelines.
Encryptie at rest en in transit voor dataservices
Versleutel data in transit met TLS voor alle AWS-service-eindpunten en client-SDK’s; dwing dit af met service-eindpunten, ALB’s, API Gateway en door HTTPS te vereisen in S3-bucketbeleidsregels. Kies voor at-rest-encryptie in S3 uit SSE-S3, SSE-KMS, SSE-C of client-side encryptie met de volgende afwegingen en CLI/console-patronen:
- SSE-S3 (AES-256 beheerd door AWS): eenvoudigst; schakel standaard in op een bucket met
undefined
.
- SSE-KMS (AWS KMS-sleutels): ondersteunt key rotation, IAM- en KMS-sleutelbeleid, en audit via CloudTrail; stel de bucket-standaard in met SSE-KMS en specificeer
--sse-kms-key-id. Vereist dat services en principals zowel IAM-permissies als toegang via het KMS-sleutelbeleid krijgen (zie de opmerking over het KMS-sleutelbeleid hieronder). - SSE-C (door de klant aangeleverde sleutels): klant levert de sleutel bij elk verzoek; geen KMS-gebruik; operationele complexiteit voor sleuteloverdracht en het omgaan met gecompromitteerde sleutels.
- Client-side encryptie: versleutel vóór het uploaden met de AWS Encryption SDK of client-bibliotheken voor envelope-encryptie; sleutels worden beheerd door de client of via aangepast KMS-gebruik. Gebruik dit wanneer u de volledige controle over het plaintext-sleutelmateriaal moet behouden.
Beslissingscriteria:
- Gebruik SSE-S3 voor lage operationele overhead en geen door de klant beheerde sleutels.
- Gebruik SSE-KMS voor auditeerbaarheid, key rotation en bij het delen van versleutelde snapshots tussen accounts of services.
- Gebruik SSE-C of client-side encryptie wanneer u moet garanderen dat AWS nooit toegang heeft tot plaintext of sleutelmateriaal.
Redshift-encryptie: schakel encryptie in bij het aanmaken van een cluster door --encrypted en --kms-key-id te specificeren of via de console. Encryptie kan niet in-place worden ingeschakeld op een niet-versleuteld cluster; om een bestaande cluster-snapshot te versleutelen en te herstellen naar een versleuteld cluster, gebruik
undefined
of de RestoreFromClusterSnapshot-workflow met --kms-key-id. Het KMS-sleutelbeleid moet Redshift expliciet toestaan de sleutel te gebruiken (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey).
Zorg voor alle door KMS ondersteunde services voor TLS in transit en beperk de blootstelling van plaintext in logs en snapshots.
IAM-beleid en resource-based beleid voor datatoegang
IAM-identiteitsbeleid en resource-based beleid (S3-bucketbeleid, KMS-sleutelbeleid, VPC-eindpuntbeleid) bepalen samen de toegang. Een specifieke aanpak:
- Gebruik IAM-rollen voor compute/service-principals (EMR, Glue, Redshift, Lambda) en koppel ’least-privilege’-beleidsregels die de benodigde S3-, Glue-, Redshift- en KMS-acties toestaan.
- Gebruik resource-based beleid om te beperken welke principals of VPC-eindpunten toegang hebben tot S3-buckets of API’s; pas expliciete Deny-statements zorgvuldig toe, omdat Deny voorrang heeft op Allow.
- Voor VPC-beperkte toegang, maak een gateway VPC-eindpunt voor S3 en interface-eindpunten voor Glue, KMS, Secrets Manager, en beheer de toegang met eindpuntbeleid.
CLI/console-patronen:
- Gateway-eindpunt aanmaken:
undefined
- Interface-eindpunt voor Glue aanmaken:
undefined
Beslissingscriteria:
- Gebruik resource-beleid om cross-account beperkingen af te dwingen of om te vereisen dat verkeer afkomstig is van specifieke VPC-eindpunten.
- Gebruik IAM voor identiteitsgerichte permissies en KMS-sleutelbeleid om services te autoriseren sleutels te gebruiken — IAM alleen is onvoldoende om KMS-gebruik toe te staan.
Lake Formation fijnmazige permissies
Lake Formation centraliseert de toegangscontrole voor het data lake bovenop de Glue Data Catalog en biedt beveiliging op kolom- en rijniveau voor Athena- en Glue-jobs. Belangrijke patronen:
- Registreer S3-locaties als data lake-locaties in Lake Formation en verleen DATA_LOCATION_ACCESS aan de rol die deze locaties leest/schrijft.
- Verleen permissies op tabel- en kolomniveaus via de Lake Formation-console of
undefined
; permissies op kolomniveaus gebruiken een kolomlijstparameter en beïnvloeden Athena- en Glue-query’s die de Data Catalog gebruiken.
- Definieer voor beveiliging op rijniveau LF-tags of rijfilters op tabellen en koppel beleidsregels die predicaten toepassen op data die door Athena wordt geretourneerd. Rijniveaufilters worden geëvalueerd door de Lake Formation-service tijdens de queryplanning.
Operationele details:
- Zowel Lake Formation-permissies als IAM-permissies worden geëvalueerd; het meest restrictieve resultaat is van toepassing. Zorg ervoor dat jobs zowel S3-toegang via de IAM-rol als Lake Formation-permissies hebben.
- Wanneer u Athena gebruikt, stel de werkgroep in om de Glue Data Catalog te gebruiken en configureer de S3-locatie voor queryresultaten met de juiste LF-toegang.
Beslissingscriteria:
- Gebruik Lake Formation-controles op kolomniveaus wanneer u gevoelige kolommen moet verbergen voor downstream-analisten.
- Gebruik beleid op rijniveau voor multi-tenant datasets waar rijpredicaten de zichtbaarheid per principal moeten beperken.
- Blijf IAM- en S3-bucketbeleid gebruiken voor grofmazige handhaving (bucket/object-niveau) en Lake Formation voor catalogus-gestuurde, fijnmazige handhaving.
Datamaskering, tokenisatie en PII-verwerking
Detecteer PII met Amazon Macie om S3-buckets te scannen en classificatiejobs uit te voeren met beheerde data-identifiers. Macie biedt geautomatiseerde detectie en alarmering voor PII, en bevindingen kunnen worden doorgestuurd naar Security Hub of CloudWatch Events voor downstream workflows. Configureer Macie-jobs via de console of aws macie2 create-classification-job, selecteer de S3-bucket-scope en kies beheerde identifiers.
Voor maskering en tokenisatie:
- Gebruik AWS Glue-transformaties (Glue ETL PySpark) of AWS Lambda om deterministische of formaatbehoudende maskering/tokenisatie toe te passen tijdens de opname. Overweeg AWS Glue Studio job bookmarks en job parameters voor consistente verwerking.
- Voor tokenisatie waarbij tokens omkeerbaar moeten zijn, gebruik een KMS-ondersteunde HSM of een tokenisatiedienst van derden; sla token-maps op in een beveiligde DynamoDB-tabel die is versleuteld met KMS en beperk de toegang tot geautoriseerde services.
- Voor onomkeerbare maskering, pas eenrichtingshashing (gesalt) toe met veilige salts uit Secrets Manager en roteer salts zorgvuldig om te voorkomen dat joins breken.
Netwerken en privéverkeer:
- Gebruik S3 gateway endpoints en interface endpoints voor Glue en Secrets Manager om dataverkeer binnen het AWS-netwerk te houden en blootstelling aan het openbare internet te vermijden. Combineer VPC endpoint policies met S3 bucket policies om de toegang te beperken tot verkeer van endpoint principals.
Veelvoorkomende valkuilen en beslissingscriteria
- Redshift-encryptie kan niet worden ingeschakeld op een bestaand, niet-versleuteld cluster; herstel vanaf een snapshot naar een nieuw cluster met
--kms-key-idom een versleuteld cluster te creëren. - KMS key policies moeten expliciet toestemming verlenen aan de AWS data service principal (bijv. glue.amazonaws.com, redshift.amazonaws.com) voor
GenerateDataKey/Decrypt; IAM-rolmachtigingen alleen zijn onvoldoende. - Zowel Lake Formation- als IAM-machtigingen worden geëvalueerd—als een van beide de toegang weigert of de vereiste rechten mist, wordt de toegang geblokkeerd; verleen zowel de IAM-rol S3-toegang als Lake Formation-rechten op tabel-/kolomniveau.
- S3 bucket policies met een expliciete
Denyoverschrijven IAMAllows; controleer bucket policies opDeny-statements die onbedoeld servicerollen of cross-account toegang blokkeren. - VPC endpoint policies of een verkeerde configuratie van een endpoint kunnen stilzwijgend serviceverkeer blokkeren; valideer de endpoint principal en route table-associaties voor gateway endpoints en security groups voor interface endpoints.
- Macie vereist leestoegang tot S3 en de juiste bucket policies; zorg ervoor dat de service principal van Macie is toegestaan of voer scans uit vanaf een rol met de benodigde machtigingen.
Praktijkprobleem: Use-Case Scenario
Acme Health Analytics slaat patiënt-CSV’s op in een S3-datalake en moet analisten toegang geven tot geanonimiseerde velden, terwijl de mogelijkheid om geaggregeerde query’s uit te voeren behouden blijft; het verkeer mag nooit over het openbare internet gaan.
- Registreer de S3-datalake-locaties in Lake Formation en maak een toegewijde datalake-beheerdersrol aan.
- Configureer standaard bucket-encryptie met SSE-KMS en maak een KMS-sleutel waarvan de key policy expliciet toegang verleent aan de service principals van Glue, Athena en Redshift en aan de IAM-rollen van de analisten.
- Gebruik Lake Formation om
SELECTop tabelniveau toe te kennen aan analisten, maar pasdeniesop kolomniveau toe voor PII-kolommen en maak filters op rijniveau als segmentatie voor meerdere tenants vereist is. - Voer Macie-classificatiejobs uit om eventuele resterende PII in de buckets te ontdekken en te herstellen door maskering/tokenisatie in Glue ETL-jobs; gebruik client-side of tokenisatiepatronen voor omkeerbare tokens en hash voor onomkeerbare maskering.
- Maak een S3 gateway VPC endpoint en interface endpoints voor Glue en Secrets Manager; pas endpoint policies toe om de toegang te beperken tot VPC-verkeer en pas S3 bucket policies aan om alleen de endpoint principal toe te staan.
Rationale volgens AWS best practices: combineer KMS-ondersteunde encryptie, fijnmazige cataloguscontroles van Lake Formation en private VPC endpoints om defense-in-depth af te dwingen—encryptie beschermt data-at-rest, Lake Formation controleert welke kolommen/rijen zichtbaar zijn, en VPC endpoints vermijden blootstelling aan het openbare netwerk, terwijl KMS policies ervoor zorgen dat services de data daadwerkelijk kunnen ontsleutelen.
← Dataquery en -analyse · Alle domeinen · Monitoring en probleemoplossing van datapipelines →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →